Post-Quantum-Kryptografie: warum die Bedrohung schon heute zählt

Kurzfassung: Ein ausreichend großer Quantencomputer könnte die heute verbreitete Verschlüsselung (RSA und ECC) brechen. Solche Rechner gibt es noch nicht, sie werden zwischen 2030 und 2035 erwartet, aber die Bedrohung ist schon jetzt real: Unter dem Stichwort „Harvest now, decrypt later“ sammeln Angreifer heute verschlüsselte Daten, um sie später mit einem Quantencomputer zu entschlüsseln. Wer Daten hat, die auch in zehn Jahren noch vertraulich sein müssen, ist deshalb heute betroffen. Die Antwort ist die Post-Quantum-Kryptografie (PQC): NIST hat 2024 die ersten Standards finalisiert. Für ein Blue Team ist der erste Schritt kein Umstellen, sondern ein Inventar: Wo wird überhaupt welche Kryptografie eingesetzt?

Post-Quantum-Kryptografie ist das Thema, das gerade von der Forschung in die Praxis übergeht und das ein Blue Team kennen sollte, auch wenn es selten selbst die Kryptografie umstellt. Die Grundfrage ist einfach: Ein ausreichend leistungsfähiger Quantencomputer könnte die mathematischen Probleme lösen, auf denen die heutige Verschlüsselung beruht, und damit RSA und die Elliptische-Kurven-Kryptografie (ECC) brechen, die fast das ganze Internet absichern. Solche Rechner gibt es noch nicht, aber die Bedrohung wirkt schon heute, und genau das macht das Thema aktuell. Dieser Beitrag erklärt, warum die Bedrohung trotz fehlender Quantencomputer real ist, was die neuen Standards sind, wie eine Migration abläuft und was ein Blue Team jetzt konkret tun kann, ohne die zugrundeliegende Mathematik zu vertiefen.

Warum die Bedrohung schon heute wirkt

Der entscheidende Begriff ist „Harvest now, decrypt later“, auf Deutsch etwa „jetzt sammeln, später entschlüsseln“. Die Idee dahinter: Ein Angreifer muss nicht warten, bis es Quantencomputer gibt. Er fängt heute verschlüsselte Daten ab, TLS-Sitzungen, VPN-Verbindungen, gespeicherte verschlüsselte Backups, und legt sie beiseite. Sobald ein ausreichend großer Quantencomputer existiert, entschlüsselt er die gesammelten Daten nachträglich. Staatlich unterstützte Akteure tun das nach übereinstimmender Einschätzung bereits. Daraus folgt die eigentliche Dringlichkeit: Jede Information, die heute verschlüsselt übertragen wird und die auch in zehn oder fünfzehn Jahren noch vertraulich sein muss, ist heute schon gefährdet. Ein nützlicher Rahmen dafür ist die Überlegung, drei Zeiträume zu vergleichen: wie lange die eigenen Daten vertraulich bleiben müssen, wie lange die Migration zu neuer Kryptografie dauert, und wann der Quantencomputer kommt. Wenn die ersten beiden zusammen länger sind als der dritte, ist man zu spät. Deshalb betrifft das Thema besonders die Bereiche mit langlebigen Geheimnissen: Gesundheitsdaten, Finanzdaten, Staatsgeheimnisse, geistiges Eigentum.

Die neuen Standards

Die Antwort auf die Quantenbedrohung ist die Post-Quantum-Kryptografie: Verschlüsselungsverfahren, die auf mathematischen Problemen beruhen, die auch ein Quantencomputer nicht effizient lösen kann. Die US-Normungsbehörde NIST hat 2024 die ersten drei Standards finalisiert, und sie sind die Grundlage der Migration:

  • ML-KEM (früher Kyber, FIPS 203) für den Schlüsselaustausch, also den Teil, der bei TLS und VPN einen gemeinsamen Schlüssel aushandelt. Das ist der wichtigste Baustein gegen „Harvest now, decrypt later“, weil er die abgefangene Verbindung schützt.
  • ML-DSA (früher Dilithium, FIPS 204) für digitale Signaturen, also den Ersatz für die heutigen RSA- und ECDSA-Signaturen bei Codesignierung, Dokumenten und Authentifizierung.
  • SLH-DSA (früher SPHINCS+, FIPS 205) als konservative, auf Hash-Funktionen beruhende Signatur-Alternative für besonders hohe Sicherheitsanforderungen.

Die großen Anbieter setzen diese Standards bereits um: Microsoft, AWS und Google haben begonnen, ihre Systeme quantensicher zu machen, und die ersten Browser stellen auf quantensichere TLS-Verbindungen um. NIST plant, die alten Verfahren RSA-2048 und schwache ECC ab etwa 2030 zu missbilligen und bis 2035 abzulösen. Der Migrationsweg der Wahl ist zunächst die hybride Kryptografie: Man kombiniert das alte und das neue Verfahren, sodass die Verbindung sicher bleibt, selbst wenn sich eines der beiden als schwach erweist. Das erlaubt einen schrittweisen Übergang ohne abruptes Umschalten.

Was ein Blue Team jetzt tun kann

Ein Blue Team stellt selten selbst die Kryptografie um, das ist Sache der Architektur und der Anbieter. Aber es hat eine klare Rolle in der Vorbereitung, und die wichtigste Maßnahme ist unspektakulär: das Wissen darüber, wo überhaupt welche Kryptografie eingesetzt wird.

  1. Ein Krypto-Inventar erstellen. Der erste und wichtigste Schritt: Wo wird welche Verschlüsselung genutzt, in welchen Anwendungen, Verbindungen, Zertifikaten und Geräten? Ohne dieses Inventar kann man nicht migrieren, weil man nicht weiß, was zu migrieren ist. Das ist dieselbe Disziplin wie das Asset-Inventar aus dem Schwachstellenmanagement, nur auf die Kryptografie bezogen. Erst ein Bruchteil der Unternehmen hat dieses Inventar, und genau hier kann das Blue Team beitragen.
  2. Die langlebigen Geheimnisse identifizieren. Welche Daten müssen über viele Jahre vertraulich bleiben? Genau diese sind vom „Harvest now“-Problem betroffen und gehören zuerst geschützt.
  3. Die Anbieter und ihre Fahrpläne kennen. Die meiste Migration liefern die Hersteller mit ihren Updates. Zu wissen, wann welcher Anbieter quantensichere Verfahren bereitstellt und wie man sie aktiviert, ist ein großer Teil der praktischen Arbeit.
  4. Krypto-Agilität anstreben. Systeme so bauen und beschaffen, dass sich die Kryptografie austauschen lässt, ohne alles neu zu bauen. Fest verdrahtete Algorithmen sind das größte Migrationshindernis, wie es die alten Geräte zeigen, in denen RSA und ECC unveränderlich stecken.
  5. Das Thema auf die Agenda bringen. PQC-Migration ist ein mehrjähriges Programm, kein Update. Es gehört frühzeitig auf die Planung, weil die Migration lange dauert und die Uhr durch „Harvest now“ bereits läuft. Zunehmend fragen auch Cyberversicherer und Aufsichtsbehörden nach einem PQC-Plan.

Was das Thema nicht ist

Zwei Missverständnisse gehören ausgeräumt. Erstens ist Post-Quantum-Kryptografie kein Hype ohne Substanz: Die Standards sind fertig, die großen Anbieter setzen sie um, und der „Harvest now“-Mechanismus macht die Bedrohung heute real, nicht erst mit dem ersten Quantencomputer. Zweitens ist es aber auch kein akuter Notfall, der alle anderen Aufgaben verdrängt: Für die meisten Organisationen ist 2026 das Jahr des Inventars und der ersten hybriden Pilotversuche, nicht der vollständigen Umstellung. Die richtige Haltung liegt zwischen Panik und Ignorieren: das Thema ernst nehmen, mit dem Inventar beginnen, die langlebigen Geheimnisse schützen, und die Migration als mehrjähriges Programm planen. Wer heute anfängt, hat Zeit; wer wartet, lässt die „Harvest now“-Uhr weiterlaufen.

Fazit

Post-Quantum-Kryptografie ist das seltene Sicherheitsthema, dessen Bedrohung real ist, bevor das Werkzeug des Angreifers überhaupt existiert: „Harvest now, decrypt later“ macht heute verschlüsselte, langlebige Daten schon jetzt angreifbar. Die Antwort sind die 2024 finalisierten NIST-Standards ML-KEM, ML-DSA und SLH-DSA, die über den Weg der hybriden Kryptografie schrittweise eingeführt werden, mit dem Ziel, die alten Verfahren bis 2035 abzulösen. Für ein Blue Team ist die wichtigste und sofort umsetzbare Maßnahme das Krypto-Inventar: zu wissen, wo welche Verschlüsselung eingesetzt wird, welche Daten lange vertraulich bleiben müssen und welche Anbieter welche Fahrpläne haben. Damit ist die Grundlage gelegt, auf der die eigentliche Migration aufbaut, und das Thema ist von der fernen Zukunft in die konkrete Vorbereitung von heute gerückt.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.